Como configurar o firewall da VPS (ufw no Linux e Firewall do Windows)

Matheus Alexandre

Matheus Alexandre

Última atualização em Sep 29, 2026

A LuraHosting não bloqueia portas (exceto a 25), o controle é seu, pelo firewall do sistema. Veja A LuraHosting faz bloqueios de porta?. Este artigo mostra como fazer isso na prática.

Regra de ouro

Libere primeiro a porta do seu acesso (SSH 22 ou RDP 3389) e só depois ative o firewall. Se ativar sem liberar, você se tranca fora, e aí o caminho é o console VNC.

Linux: ufw (Ubuntu/Debian)

sudo apt install -y ufw

# 1) acesso primeiro
sudo ufw allow OpenSSH          # porta 22

# 2) o que o seu servidor oferece
sudo ufw allow 80/tcp           # site (http)
sudo ufw allow 443/tcp          # site (https)
sudo ufw allow 25565/tcp        # exemplo: Minecraft
sudo ufw allow 8211/udp         # exemplo: Palworld

# 3) padrão: nega o resto, ativa
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable

sudo ufw status numbered        # confira

Liberar uma porta só para o seu IP (ex.: painel de administração):

sudo ufw allow from SEU-IP to any port 8080

Remover uma regra: sudo ufw status numbered → sudo ufw delete N.

Em AlmaLinux/Rocky/Fedora o firewall é o firewalld:

sudo firewall-cmd --permanent --add-service=ssh
sudo firewall-cmd --permanent --add-port=443/tcp
sudo firewall-cmd --reload

Docker e ufw

Containers com -p 8080:8080 ignoram o ufw (o Docker escreve direto no iptables). Para expor só o que quer, publique em 127.0.0.1:8080:8080 e coloque um Nginx/Traefik na frente, ou use a rede do Docker sem publicar portas.

Windows: Firewall do Windows Defender

  1. Iniciar → Firewall do Windows Defender com Segurança Avançada.
  2. Regras de Entrada → Nova Regra → Porta → TCP/UDP e o número → Permitir a conexão → aplicar aos perfis → nome.
  3. Para restringir por IP: propriedades da regra → aba Escopo → "IP remoto" → adicione o seu IP.

Nunca desative o firewall inteiro para "testar", libere a porta específica.

Testando de fora

No seu computador: Test-NetConnection IP -Port 443 (PowerShell) ou nc -zv IP 443 (Linux/mac). Se a porta está liberada mas não conecta, o serviço não está escutando nela (sudo ss -tulpn).

Proteção contra tentativas de senha

Firewall não bloqueia quem tenta senhas no SSH/RDP. Use fail2ban no Linux e, no Windows, mude a porta do RDP ou restrinja a 3389 ao seu IP.